Sichern des OT-Fernzugriffs

Einleitung: Sicherheitsherausforderungen beim Fernzugriff auf OT-Systeme

Der Fernzugriff auf OT-Netzwerke (Operational Technology) ist für die Wartung und industrielle Überwachung unerlässlich, stellt jedoch gleichzeitig den wichtigsten Angriffsweg für Cyberangriffe auf industrielle Infrastrukturen dar. Nach Angaben der ANSSI sind 40 % der Cybervorfälle auf französischen Industriesystemen auf einen kompromittierten Fernzugriff zurückzuführen.

Es steht viel auf dem Spiel: Eine Kompromittierung eines OT-Netzwerks kann zu Produktionsausfällen, Gefahren für die Sicherheit von Personen, Sachschäden an Anlagen sowie Verstößen gegen die Vorschriften der NIS2-Richtlinie oder der Norm IEC 62443 führen.

Dieser Leitfaden beschreibt die Sicherheitsarchitektur von Eziwan sowie bewährte Verfahren für eine konforme Bereitstellung.


Die Zero-Trust-Architektur von Eziwan

Eziwan setzt ein Zero-Trust-Modell (niemals vertrauen, immer überprüfen) für alle Fernzugriffe auf OT-Netzwerke um. Die Architektur basiert auf drei Grundprinzipien:

  1. Implizites Null-Vertrauen: Jede Verbindung wird überprüft, selbst wenn sie aus einem „vertrauenswürdigen“ Netzwerk stammt
  2. Privilegien auf ein Minimum beschränken: Jeder Benutzer hat nur Zugriff auf die Geräte, die für seine Aufgaben unbedingt erforderlich sind
  3. Ständige Überwachung: Alle Sitzungen werden aufgezeichnet und können analysiert werden

Zero Inbound Port: So funktioniert es

Das Eziwan-Gateway erfordert keine Öffnung eingehender Ports in der Perimeter-Firewall des Industriestandorts. Dieses Prinzip ist für die Sicherheit von grundlegender Bedeutung.

Technische Funktionsweise

Das Eziwan-Gateway baut beim Start eine ausgehende Verbindung zur Eziwan-Cloud auf:

1. Gateway wird gestartet ──> Ausgehende UDP-Verbindung 1194 zu cloud.eziwan.com
2. OpenVPN-Tunnel wird aufgebaut (X.509-Zertifikat + AES-256-GCM-Verschlüsselung)
3. Heartbeat-Keepalive alle 25 Sekunden
4. Wenn sich ein Techniker anmeldet, leitet die Cloud seine Sitzung über den bereits bestehenden Tunnel weiter

Operative Vorteile

Herkömmliche Methode (Port-Forwarding)Eziwan Zero Inbound
Port 3389 (RDP) muss in der Firewall geöffnet werdenEs müssen keine eingehenden Ports geöffnet werden
Feste öffentliche IP-Adresse erforderlichDynamische IP-Adresse wird unterstützt
Auf Shodan/Censys sichtbarIm Internet unsichtbar
Komplexe Firewall-KonfigurationKeine Netzwerkkonfiguration erforderlich
Risiko bei falsch konfigurierter FirewallKeine Angriffsfläche auf Seiten des Servers

2FA-Authentifizierung: TOTP-Einrichtung

2FA für einen Benutzer aktivieren

Bei allen Eziwan-Konten ist die 2FA standardmäßig aktiviert. Der Registrierungsvorgang:

  1. Gehen Sie zu Eziwan-Portal → Benutzer → [Benutzername] → Sicherheit
  2. Klicken Sie auf „Zwei-Faktor-Authentifizierung einrichten“
  3. Scannen Sie den QR-Code mit einer kompatiblen TOTP-App:
    • Google Authenticator (iOS / Android)
    • Authy (iOS / Android / Desktop)
    • Microsoft Authenticator (iOS / Android)
  4. Geben Sie den 6-stelligen Bestätigungscode ein, um die Registrierung zu bestätigen
  5. Bewahren Sie die Wiederherstellungscodes an einem sicheren Ort auf (≠ Smartphone)

Sicherer Anmeldeprozess

Erweiterte 2FA-Einstellungen

ParameterStandardwertEmpfehlung
TOTP-AlgorithmusSHA-1 (RFC 6238)Standard (nicht ändern)
Gültigkeitsdauer30 SekundenStandard
Toleranzfenster±30 SekundenZeitverschiebung ausgleichen
Wiederherstellungscodes8 EinmalcodesAußerhalb des Smartphones speichern
Versuche vor Sperrung5Konfigurierbar: 3–10
Dauer der Sperrung15 MinutenKonfigurierbar

Zugriffsrechte: nach Techniker, nach Gerät, nach Zeitfenster

RBAC-Berechtigungsmodell

Eziwan nutzt ein dreidimensionales RBAC-Modell (Role-Based Access Control):

Berechtigung = Benutzer × Geräte × Zeitfenster × Zugriffsebene

Verfügbare Zugriffsebenen

EbeneLesenSchreibenGerät neu startenKonfiguration ändern
ÜberwachungJaNeinNeinNein
WartungJaJaNeinNein
ExperteJaJaJaNein
AdministratorJaJaJaJa

Beispiel für eine Berechtigungskonfiguration

{
"user_email": "technicien.externe@prestataire.com",
"display_name": "Jean Martin - ABC Maintenance",
"access_level": "maintenance",
"allowed_devices": [
"PLC_Ligne_Embouteillage_1",
"IHM_Ligne_Embouteillage_1"
],
"schedule": {
"allowed_days": ["monday", "tuesday", "wednesday", "thursday", "friday"],
"allowed_hours_start": "08:00",
"allowed_hours_end": "18:00",
"timezone": "Europe/Paris",
"allow_exceptions": false
},
"session_limits": {
"max_duration_minutes": 120,
"max_concurrent_sessions": 1,
"idle_timeout_minutes": 30
},
"valid_from": "2026-01-01",
"valid_until": "2026-12-31",
"notes": "Contrat maintenance préventive annuelle"
}

Audit-Trail: Sitzungsprotokolle

Speicherort der Protokolle

Die Audit-Protokolle sind im Eziwan-Portal unter Verwaltung → Audit-Trail abrufbar.

Sie können nach folgenden Kriterien filtern:

  • Benutzer
  • Aufgerufene Geräte
  • Datumsbereich
  • Status (erfolgreich / fehlgeschlagen / Warnung)
  • Quell-IP-Adresse

Aufbau eines Protokolleintrags

{
"event_id": "evt_20260604_143200_00001",
"event_type": "session_started",
"timestamp": "2026-06-04T14:32:00.000Z",
"user": {
"id": "usr_00847",
"email": "jean.martin@prestataire.com",
"display_name": "Jean Martin"
},
"authentication": {
"password_verified": true,
"totp_verified": true,
"ip_address": "82.64.xxx.xxx",
"country": "FR",
"user_agent": "Mozilla/5.0..."
},
"session": {
"id": "sess_20260604_143200",
"device": "PLC_Ligne_Embouteillage_1",
"protocol": "modbus_tcp_proxy",
"tunnel": "openvpn"
}
}

Export von Protokollen zur Einhaltung von Vorschriften

Die Protokolle können über die REST-API oder die Weboberfläche als JSON- oder CSV-Datei exportiert werden.

# Export via API Eziwan (exemple curl)
curl -H "Authorization: Bearer VOTRE_API_TOKEN" \
"https://api.eziwan.com/v1/audit-logs?from=2026-01-01&to=2026-06-04&format=csv" \
-o audit_logs_2026.csv

Bewährte Praktiken: 10 Sicherheitsregeln

  1. Ein Konto pro Person: Zugangsdaten dürfen niemals zwischen Technikern oder Dienstleistern geteilt werden. Jeder Zugriff muss individuell nachverfolgt werden können.

  2. 2FA ist ausnahmslos obligatorisch: Die 2FA ist nicht verhandelbar, auch nicht bei Notfallzugängen. Bereiten Sie Wiederherstellungscodes für den Fall vor, dass Ihr Smartphone ausfällt.

  3. Befristete Gültigkeit der Anbieterrechte: Systematisches Ablaufdatum (maximal 12 Monate), vierteljährliche Überprüfung der aktiven Zugänge.

  4. Sofortiger Entzug: Dokumentiertes Verfahren zum Entzug eines Zugriffs in weniger als 5 Minuten. Ein Verantwortlicher, der mit der Durchführung der Entzüge betraut ist.

  5. Prinzip der geringsten Berechtigung: Ein Mitarbeiter der Linie 1 hat keinen Zugriff auf die Linie 2. Ein Überwachungstechniker hat nur Zugriff auf die „Überwachung“, nicht auf die „Wartung“.

  6. Zugriff während der Geschäftszeiten: Sofern kein nachgewiesener Bereitschaftsdienst vorliegt, ist der Zugriff für Dienstleister auf die Bürozeiten beschränkt. Nächtliche Verbindungen aus dem Ausland müssen einen Alarm auslösen.

  7. Kein Zugriff außerhalb geplanter Wartungsarbeiten: Dienstleister sollten den Zugriff nur während der Wartungsfenster aktivieren. Zwischen den Wartungsarbeiten ist er zu deaktivieren.

  8. Regelmäßig überprüfter Audit-Trail: wöchentlich durch den IT-Verantwortlichen, monatlich durch die Geschäftsleitung. Warten Sie nicht erst auf einen Vorfall, um die Protokolle einzusehen.

  9. Test der Notfallzugänge: Simulieren Sie vierteljährlich eine Notfallwartung, um zu überprüfen, ob das Verfahren funktioniert (Kontakt zum Bereitschaftsdienst, Einloggen, Problembehebung, Ausloggen).

  10. Firmware-Update für das Gateway: Aktivieren Sie die automatischen Updates auf dem Eziwan-Gateway. Ignorieren Sie Sicherheitsupdates niemals.


Einhaltung der Normen NIS2 und IEC 62443

NIS2 (Europäische Richtlinie, Umsetzung in Frankreich im Oktober 2024)

Die NIS2-Anforderungen für den OT-Fernzugriff bei kritischen und wichtigen Einrichtungen:

NIS2-AnforderungEziwan-Implementierung
Verwaltung von DrittanbieterzugriffenNamensgebundene Konten, detaillierte Zugriffsrechte, Ablauf
Starke Authentifizierung2FA TOTP obligatorisch
ProtokollierungVollständiger, exportierbarer Audit-Trail, 24 Monate lang aufbewahrt
Meldung von VorfällenExport von Protokollen für die Meldung an die ANSSI innerhalb von 24 Stunden
SchwachstellenmanagementAutomatisches OTA-Update mit signierter Firmware
GeschäftskontinuitätUmschaltung auf 4G bei Ausfall der Hauptverbindung

IEC 62443 (Norm für industrielle Cybersicherheit)

Eziwan unterstützt die Einhaltung der Norm IEC 62443:

IEC 62443-ZoneSicherheitsstufeEziwan-Maßnahmen
Unternehmensbereich (L4)SL-1TLS-VPN, Basisauthentifizierung
Betriebsbereich (L3)SL-22FA, RBAC, Prüfpfad
Kontrollbereich (L2)SL-2Zugriff über dedizierten Tunnel, Rechte pro Gerät
Feldbereich (L1)SL-1Modbus-/OPC-UA-Zugriff über Eziwan-Proxy

Um die vollständige Konformitätsdokumentation (Sicherheitsfragebogen, Referenzarchitektur) zu erhalten, wenden Sie sich bitte an das Eziwan-Team.

Häufig gestellte Fragen

Warum sollte man jeglichen Zugang zu einem Industriegelände verbieten?

Jeder exponierte Port (RDP, VNC, eingehendes VPN) wird kontinuierlich gescannt und stellt das erste Einfallstor für Ransomware dar, die auf die Industrie abzielt. Die Eziwan-Architektur öffnet keine Verbindungen: Das Gateway initiiert eigenständig eine verschlüsselte ausgehende Verbindung.

Ist die Zwei-Faktor-Authentifizierung für die OT wirklich notwendig?

Ja: Ein Passwort allein kann gestohlen oder weitergegeben werden. Bei der MFA ist der Zugriff auf Produktionsanlagen an einen zweiten Faktor gebunden, und dies ist eine ausdrückliche Anforderung der NIS2- und IEC 62443-Audits.

Wie lässt sich bei einem Audit nachweisen, wer was getan hat?

Jede Fernsitzung wird protokolliert: Identität, Zeitstempel, Zielgerät, Dauer, Herkunftsadresse. Diese unveränderlichen Protokolle lassen sich für Konformitätsprüfungen und Analysen nach Vorfällen exportieren.

Deckt diese Architektur die Norm IEC 62443 ab?

Sie setzt die wichtigsten Maßnahmen der Stufen SL-1 bis SL-2 um: Segmentierung in Zonen und Kanäle, einmalige Authentifizierung pro Benutzer, Prinzip der geringsten Berechtigungen und Nachverfolgbarkeit. Die obige Zuordnungstabelle führt die einzelnen Anforderungen im Detail auf.

Weiterführende Ressourcen